Azure Update Manager で VM のパッチを評価・適用する

小型の Linux VM を作成し、Azure Update Manager で更新評価(Assessment)を実行して不足更新を把握、ワンタイムのパッチインストールで適用し、定期スケジュール用のメンテナンス構成を作成する。

中級約 90 分Azure 実環境

ラボ概要

放置された VM は、時間が経つほど既知の脆弱性を抱え込んでいく。とはいえ全台に SSH や RDP で入って手作業で apt upgrade を回すのは現実的ではないし、いつ・どれだけ更新が溜まっているのかを横断的に把握する手段もない。Azure Update Manager は、この「どの VM に何の更新が不足しているか」をエージェント追加インストールなしで可視化し、評価から適用、そして定期スケジュール化までを Azure ネイティブに扱える。

このラボでは Ubuntu の小型 VM を 1 台立て、まず一度きりの評価で不足更新の一覧を引き出す。次にワンタイムのインストールでそれを適用し、適用前後で「保留中の更新」がどう変わるかを目で確認する。最後に、毎回手で叩かずに済むよう、メンテナンス構成(定期スケジュール)を作成して関連付ける流れまで体験する。

評価やインストールはバックグラウンドのジョブとして直列に走り、結果が Portal に反映されるまで数分かかる場面が続く。VM 作成・評価・適用・再評価・構成作成の待ちが積み上がるため時間に余裕を見ておくとよい。待ち時間に次の手順を読み進められるよう構成してある。操作はすべて japaneast の単一リソースグループ内、Portal に自動サインイン済みの一時ユーザーで行う。

ラボの構成

  1. 1パッチ評価用の Linux VM を作成する
  2. 2Update Manager を開いて VM を確認する
  3. 3一度きりの更新評価(Assessment)を実行する
  4. 4ワンタイムのパッチインストールを実行する
  5. 5定期スケジュール(メンテナンス構成)を作成する
  6. 6動作確認
  7. 7後片付け

詳細な手順は、ラボ開始後に画面内のガイドとして表示されます。

手順のプレビュー(最初のステップ)

> リージョンは全手順で japaneast を使用します。リソースは割り当て済みの単一リソースグループ内に作成してください。

このラボの評価・適用は、VM が Ubuntu のパッケージリポジトリ(archive.ubuntu.com 等)へアウトバウンドで到達できることを前提とします。VM 作成時に新しく作られる仮想ネットワークのサブネットには、既定のインターネット アウトバウンド アクセスがありません(現在の Azure ではプライベート サブネットが既定です)。そのため手順1では、アウトバウンド経路を確保する目的で Basic SKU のパブリック IP を VM に付与します。後述の評価でいつまでも 0 件が返る・適用が失敗する場合は、このパブリック IP が VM の NIC に関連付いているかを切り分けてください。

1. パッチ評価用の Linux VM を作成する

Update Manager は VM の OS に対して更新の評価・適用を行うため、まず対象となる VM を 1 台用意します。

Portal 上部の検索バーで Virtual machines を開き、Create > Azure virtual machine を選びます。

  • Resource group: 割り当て済みのリソースグループ
  • Virtual machine name: vm-patch-lab
  • Region: (Asia Pacific) Japan East
  • Image: Ubuntu Server 22.04 LTS - x64 Gen2
  • Size: Standard_B2s(一覧にない場合は See all sizes から選択)
  • Authentication type: Password
  • Username: azureuser
  • Password: 任意の強力なパスワード(後の手順で SSH は使わないため控えるだけで可)
Inbound port rules は None を選びます。このラボでは VM へ直接ログインせず、Update Manager 経由で操作します。

Networking タブに進みます。Public IP で Create new を選び、開いたペインで名前は既定のまま(例: vm-patch-lab-ip)、SKU を Basic にして OK を押します。このパブリック IP はログイン用ではなく、VM が Ubuntu のパッケージリポジトリへアウトバウンドで到達するための経路です(新規の仮想ネットワークには既定のインターネット アウトバウンド アクセスがないため)。受信ポートは None のまますべて閉じているので、パブリック IP を付けてもインターネット側から VM へはアクセスできません。NIC のネットワーク セキュリティ グループ(Basic)は既定のままで構いません。

Management タブに進み、Periodic assessment は Off(既定)のまま進めます。評価はラボ内で手動実行して挙動を確認します。

Review + create > Create を押します。デプロイ完了まで 2〜3 分ほど待ちます。

その間に次の手順へ読み進めて構いません。

残り 6 セクションの手順は、ラボを開始すると画面内に表示されます

構成図

構成図

参考リソース

このラボが対応する試験の模擬問題集

本番形式の問題で理解度を確認できます。各試験とも先頭 15 問は無料です。

AZ-104Azure Administrator練習テスト 2 回・全 160 問